امنیت در VoIP: چگونه جلوی استراق سمع و نفوذ به خطوط داخلی را بگیریم؟

در این مقاله یاد می‌گیرید که هکرها چگونه به سیستم‌های تلفن تحت شبکه نفوذ می‌کنند و شما چطور می‌توانید با پیاده‌سازی راهکارهای استاندارد، جلوی آن‌ها را بگیرید. ما مفاهیم پیچیده‌ای مثل رمزنگاری مکالمات، تغییر پورت‌های پیش‌فرض، استفاده از شبکه‌های مجازی (VLAN)، ایمن‌سازی کاربران دورکار و تنظیمات دفاعی مراکز تلفن (مانند UCMهای گرنداستریم) را به زبان ساده بررسی می‌کنیم. هدف این است که شما بتوانید بدون نیاز به دانش فوق‌تخصصی، دیواری محکم دور سیستم ارتباطی کسب‌وکار خود بکشید.
4 تیر 1405
بدون دیدگاه
تیم محتوا شبکه پرداز سپاهان
اشتراک گذاری:
زمان مطالعه:

حدودا 7 دقیقه

تصور کنید یک روز صبح وارد شرکت می‌شوید. قبض تلفن ماهانه را باز می‌کنید و ناگهان با یک رقم چند ده میلیون تومانی روبرو می‌شوید. شما بلافاصله ریز مکالمات را چک می‌کنید و می‌بینید صدها تماس بین‌المللی با کشورهای آفریقایی یا آمریکای جنوبی در نیمه‌های شب برقرار شده است. هیچ‌کس در شرکت شما چنین تماس‌هایی نگرفته است. اینجا دقیقاً همان نقطه‌ای است که متوجه می‌شوید سیستم تلفن شما هک شده است.

این فقط یک داستان ترسناک نیست؛ این اتفاق هر روز برای صدها کسب‌وکار در سراسر جهان می‌افتد. وقتی ما از تلفن‌های سنتی به سمت تلفن‌های تحت شبکه یا همان ویپ مهاجرت می‌کنیم، مزایای بی‌نظیری مثل کاهش هزینه‌ها و کیفیت بالای صدا را به دست می‌آوریم. اما در کنار این مزایا، ما سیستم تلفن خود را به اینترنت متصل کرده‌ایم. اینترنت خانه هکرهاست. بنابراین، تامین امنیت ویپ یک انتخاب نیست، بلکه یک ضرورت قطعی برای بقای کسب‌وکار شماست.

امنیت ویپ (VoIP) دقیقاً چیست؟

امنیت ویپ voip یعنی ما تمام درها و پنجره‌های دیجیتال سیستم تلفن خود را قفل کنیم تا افراد غیرمجاز نتوانند وارد آن شوند. ما در اینجا با سیگنال‌های دیجیتالی سروکار داریم که روی بستر شبکه حرکت می‌کنند. هر کسی که بتواند به این شبکه نفوذ کند، می‌تواند صدای شما را بدزدد، به جای شما تماس بگیرد یا سیستم شما را به طور کامل از کار بیندازد. ما باید با استفاده از ابزارها و تکنیک‌های خاص، جلوی این دسترسی‌های غیرمجاز را بگیریم.

چرا هکرها به سیستم‌های تلفنی شما علاقه دارند؟

شاید بپرسید هکرها چه سودی از هک کردن سیستم تلفن یک شرکت کوچک یا متوسط می‌برند؟ هکرها معمولاً دنبال دو چیز هستند:

مورد اول سوءاستفاده مالی است. هکرها با نفوذ به مرکز تلفن شما، ترافیک تماس‌های بین‌المللی خودشان را از روی خط شما عبور می‌دهند. آن‌ها این خدمات را در بازار سیاه می‌فروشند و شما مجبورید هزینه آن را به مخابرات پرداخت کنید. به این کار در دنیای امنیت ویپ، “تقلب مخابراتی” یا Toll Fraud می‌گویند.

مورد دوم استراق سمع یا شنود است. رقبای تجاری یا افراد سودجو همیشه دوست دارند بدانند شما با مشتریان خود چه حرف‌هایی می‌زنید. آن‌ها می‌خواهند اطلاعات حساس مالی، استراتژی‌های فروش یا اسرار تجاری شما را سرقت کنند. اگر مکالمات شما امنیت کافی نداشته باشند، یک هکر می‌تواند با ابزارهای ساده‌ای مثل Wireshark، تمام بسته‌های صوتی شبکه شما را ضبط کند و بعداً به آن‌ها گوش دهد.

حالا که با خطرات آشنا شدیم، بیایید آستین‌ها را بالا بزنیم و ببینیم چطور می‌توانیم امنیت ویپ voip را در شرکت خود به بالاترین سطح ممکن برسانیم. منابع رسمی گرنداستریم همیشه روی چند لایه امنیتی تاکید دارند که ما آن‌ها را قدم به قدم بررسی می‌کنیم.

قدم اول: ترافیک و سیگنال‌ها را رمزنگاری کنید (پروتکل TLS)

وقتی شما با یک داخلی دیگر تماس می‌گیرید، سیستم تلفن شما پیام‌هایی را به مرکز تلفن می‌فرستد تا این ارتباط را برقرار کند. به این کار سیگنالینگ می‌گویند. در حالت پیش‌فرض، پروتکل SIP (که زبان مشترک تجهیزات ویپ است) این پیام‌ها را به صورت متن ساده و بدون هیچ محافظتی روی شبکه می‌فرستد. این یعنی اگر کسی در شبکه شما حضور داشته باشد، می‌تواند ببیند چه کسی با چه کسی تماس گرفته است و حتی رمز عبور داخلی‌ها را بین مسیر بقاپد.

برای حل این مشکل، شما باید از پروتکل TLS استفاده کنید. پروتکل TLS دقیقاً همان تکنولوژی است که سایت‌های بانکی برای امن کردن ارتباط شما استفاده می‌کنند (همان قفل سبز رنگ کنار آدرس سایت). وقتی شما TLS را روی مرکز تلفن و تلفن‌های آی‌پی خود فعال می‌کنید، سیستم تمام پیام‌های سیگنالینگ را در یک تونل رمزنگاری شده قرار می‌دهد. حالا اگر هکر پیام‌ها را در میانه راه بدزدد، فقط یک مشت کاراکترهای نامفهوم و به هم ریخته می‌بیند و نمی‌تواند آن‌ها را بخواند.

قدم دوم: صدای خود را به کدهای غیرقابل فهم تبدیل کنید (پروتکل SRTP)

پروتکل TLS فقط مشخصات تماس را رمزنگاری می‌کند، اما خودِ صدا چطور؟ صدای شما در شبکه‌های ویپ به بسته‌های کوچک داده تبدیل می‌شود و از طریق پروتکلی به نام RTP انتقال می‌یابد. هکرها می‌توانند این بسته‌های RTP را در شبکه شکار کنند و با نرم‌افزارها آن‌ها را دوباره به صدای واضح تبدیل کنند. اینجا دقیقا همان جایی است که استراق سمع اتفاق می‌افتد.

راهکار اصلی برای جلوگیری از شنود، استفاده از پروتکل SRTP است. حرف S در اینجا مخفف Secure یا امن است. وقتی شما SRTP را فعال می‌کنید، سیستم، بسته‌های صوتی شما را با کلیدهای پیچیده ریاضی قفل می‌کند. تلفن فرستنده صدا را قفل می‌کند و فقط تلفن گیرنده کلید باز کردن آن را دارد. اگر یک هکر در میانه راه این بسته‌های صوتی را ضبط کند و سعی کند به آن‌ها گوش دهد، فقط صدای خش‌خش و نویزهای آزاردهنده می‌شنود. ترکیب TLS و SRTP، قوی‌ترین سپر دفاعی شما برای تامین امنیت ویپ است و شرکت گرنداستریم همیشه فعال کردن این دو مورد را در پیکربندی تجهیزاتش الزامی می‌داند.

قدم سوم: پورت‌های پیش‌فرض را تغییر دهید

هکرها وقت ندارند تک‌تک آدرس‌های اینترنتی را به صورت دستی بررسی کنند. آن‌ها ربات‌های نرم‌افزاری می‌نویسند. این ربات‌ها کل اینترنت را شبانه‌روز اسکن می‌کنند تا ببینند چه کسی از پروتکل SIP استفاده می‌کند. ربات‌ها می‌دانند که پروتکل SIP در بیشتر مواقع از پورت ۵۰۶۰ استفاده می‌کند. پورت ۵۰۶۰ مثل در ورودی اصلی ساختمان شماست که همه جای آن را بلدند.

شما باید این ربات‌ها را فریب دهید. به تنظیمات مرکز تلفن خود بروید و پورت SIP را از ۵۰۶۰ به یک عدد تصادفی و غیرقابل حدس (مثلاً ۵۹۳۸۲) تغییر دهید. همین کار ساده باعث می‌شود ۹۰ درصد ربات‌های هکر نتوانند سیستم تلفن شما را پیدا کنند. آن‌ها پورت ۵۰۶۰ را چک می‌کنند، می‌بینند بسته است و سراغ قربانی بعدی می‌روند. تغییر پورت‌های پیش‌فرض یکی از سریع‌ترین و راحت‌ترین راه‌ها برای افزایش امنیت ویپ voip است.

قدم چهارم: رمزهای عبور قدرتمند بسازید

شاید باورتان نشود، اما هنوز هم مدیران شبکه‌ای وجود دارند که برای داخلی ۱۰۰، رمز عبور ۱۰۰ را تنظیم می‌کنند! این کار دقیقاً مثل این است که کلید گاوصندوق را روی در آن جا بگذارید. هکرها لیست بلندی از پسوردهای رایج دارند و به محض پیدا کردن مرکز تلفن شما، شروع به تست کردن این پسوردها می‌کنند.

شما باید برای هر داخلی یک رمز عبور طولانی و پیچیده بسازید. این رمز باید ترکیبی از حروف بزرگ، حروف کوچک، اعداد و علامت‌های خاص (مثل @، #، $) باشد. همچنین مراکز تلفن مدرن مثل سری UCM گرنداستریم قابلیتی دارند که شما را مجبور می‌کنند برای داخلی‌ها رمزهای قوی انتخاب کنید. هرگز این محدودیت‌ها را غیرفعال نکنید. علاوه بر رمز داخلی‌ها، شما باید رمز ورود به پنل مدیریت مرکز تلفن را هم بسیار پیچیده در نظر بگیرید.

قدم پنجم: سیستم دفاعی Fail2ban را فعال کنید

حتی اگر شما رمز عبور پیچیده‌ای داشته باشید، هکرها ممکن است از روش “حمله بروت فورس” (Brute Force) استفاده کنند. در این روش، نرم‌افزار هکر در هر ثانیه هزاران رمز عبور مختلف را تست می‌کند تا بالاخره یکی از آن‌ها درست از آب دربیاید.

شما باید جلوی این تلاش‌های مکرر را بگیرید. قابلیتی به نام Fail2ban دقیقاً برای همین کار طراحی شده است. وقتی شما این ابزار را در مرکز تلفن خود فعال می‌کنید، سیستم رفتار کاربران را زیر نظر می‌گیرد. شما می‌توانید قانون بگذارید که اگر یک آدرس IP بیش از ۵ بار رمز عبور را اشتباه وارد کرد، سیستم آن IP را برای همیشه یا برای مدت زمان مشخصی مسدود کند. تجهیزات گرنداستریم این قابلیت را به صورت داخلی در منوی امنیتی خود دارند. با فعال کردن Fail2ban، هکر بعد از چند تلاش ناموفق به در بسته می‌خورد و ارتباط او با سرور شما کاملاً قطع می‌شود.

قدم ششم: شبکه‌ها را از هم جدا کنید (استفاده از VLAN)

کامپیوترها همیشه در معرض ویروس‌ها و بدافزارها هستند. اگر کارمندی یک فایل آلوده را باز کند، کامپیوتر او ویروسی می‌شود. اگر تلفن‌های تحت شبکه و کامپیوترهای شرکت شما در یک شبکه واحد باشند، آن بدافزار می‌تواند به راحتی به سمت تلفن‌ها و مرکز تلفن شما حرکت کند و امنیت ویپ را به خطر بیندازد.

شما باید از تکنولوژی VLAN (شبکه محلی مجازی) استفاده کنید. VLAN به شما اجازه می‌دهد که یک کابل فیزیکی شبکه را به دو یا چند مسیر مجازی مجزا تقسیم کنید. شما باید یک مسیر مخصوص برای کامپیوترها (Data VLAN) و یک مسیر ایزوله و مخصوص برای تلفن‌ها (Voice VLAN) بسازید. با این کار، ترافیک صدای شما کاملاً از ترافیک دیتای کامپیوترها جدا می‌شود. حتی اگر یک کامپیوتر هک شود، هکر نمی‌تواند از طریق آن به شبکه تلفن‌ها دسترسی پیدا کند. این ایزوله‌سازی نقش بسیار پررنگی در جلوگیری از نفوذ به خطوط داخلی دارد.

قدم هفتم: امنیت کاربران دورکار را با VPN تامین کنید

امروزه بسیاری از کارمندان از خانه کار می‌کنند. آن‌ها نرم‌افزارهای تلفن (Softphone) را روی موبایل یا لپ‌تاپ خود نصب می‌کنند تا به مرکز تلفن شرکت وصل شوند. بسیاری از افراد برای اتصال این کاربران، پورت‌های مرکز تلفن را روی روتر اینترنت باز می‌کنند (Port Forwarding). این خطرناک‌ترین کار ممکن است! باز کردن پورت‌ها یعنی شما مرکز تلفن خود را مستقیم و بدون محافظ در معرض اینترنت جهانی قرار داده‌اید.

شما برای اتصال کاربران دورکار باید از VPN استفاده کنید. VPN یک تونل اختصاصی و رمزنگاری شده بین موبایل کارمند در خانه و شبکه شرکت شما می‌سازد. کارمند ابتدا به VPN وصل می‌شود و سپس نرم‌افزار تلفن خود را باز می‌کند. در این حالت، گوشی کارمند دقیقاً طوری رفتار می‌کند که انگار به صورت فیزیکی درون شرکت حضور دارد. هیچ پورتی روی اینترنت باز نمی‌ماند و هکرها اصلاً نمی‌توانند مرکز تلفن شما را روی اینترنت ببینند.

قدم هشتم: محدود کردن تماس‌های خروجی و بین‌المللی

همان‌طور که گفتیم، یکی از اهداف اصلی هکرها برقراری تماس‌های گران‌قیمت بین‌المللی با هزینه شماست. شما می‌توانید با چند تنظیم ساده در بخش مسیردهی تماس‌ها (Outbound Routes)، جلوی این ضرر مالی بزرگ را بگیرید.

اگر کسب‌وکار شما نیازی به تماس با خارج از کشور ندارد، حتماً پیش‌شماره‌های بین‌المللی (مثل 00) را در مرکز تلفن خود مسدود کنید. شما باید سیستم را طوری پیکربندی کنید که وقتی کسی شماره‌ای با دو صفر در ابتدا می‌گیرد، تماس بلافاصله قطع شود. همچنین می‌توانید محدودیت‌های زمانی اعمال کنید. مثلاً به سیستم بگویید که داخلی‌های شرکت فقط در ساعات اداری (۸ صبح تا ۵ عصر) اجازه تماس با موبایل یا شماره‌های شهری را دارند. با این کار، اگر هکری نیمه‌شب به سیستم نفوذ کند، نمی‌تواند هیچ تماسی به بیرون برقرار کند.

قدم نهم: لیست سفید و لیست سیاه بسازید

مراکز تلفن ابزارهای قدرتمندی برای کنترل دسترسی‌ها دارند. شما می‌توانید دقیقاً مشخص کنید چه کسانی اجازه ورود به سیستم را دارند و چه کسانی ندارند.

لیست سفید (Whitelist) به شما امکان می‌دهد آدرس‌های IP معتبر را به سیستم معرفی کنید. مثلاً شما می‌توانید IP استاتیک شعبه دوم شرکت خود را در لیست سفید قرار دهید تا سیستم همیشه به آن اعتماد کند. از طرف دیگر، با لیست سیاه (Blacklist) می‌توانید آدرس‌های مشکوک را مسدود کنید. اگر متوجه شدید که حملات زیادی از طرف آی‌پی‌های یک کشور خاص (مثلاً چین یا روسیه) به سمت سرور شما می‌آید، می‌توانید محدوده IP آن کشورها را در فایروال مرکز تلفن خود مسدود کنید. این فیلترینگ جغرافیایی یک لایه امنیتی عالی برای افزایش امنیت ویپ voip فراهم می‌کند.

قدم دهم: آپدیت کردن مداوم سیستم‌ها (Firmware Update)

هیچ نرم‌افزاری در جهان بی‌نقص نیست. محققان امنیتی به طور مداوم حفره‌های جدیدی را در نرم‌افزارها و سخت‌افزارها کشف می‌کنند. شرکت‌های سازنده مثل گرنداستریم، به محض کشف این حفره‌ها، کدهای برنامه‌نویسی خود را اصلاح می‌کنند و یک نسخه جدید به نام آپدیت فریم‌ور (Firmware) منتشر می‌کنند.

شما باید به طور منظم سایت سازنده تجهیزات خود را چک کنید. اگر آپدیت جدیدی برای مرکز تلفن (UCM) یا تلفن‌های رومیزی شما منتشر شده است، فوراً آن را نصب کنید. هکرها معمولاً به دنبال سیستم‌هایی می‌گردند که ماه‌ها یا سال‌ها آپدیت نشده‌اند، زیرا نفوذ به آن‌ها از طریق باگ‌های شناخته شده بسیار آسان است. آپدیت نگه‌داشتن سیستم‌ها، راه‌های نفوذ جدید هکرها را می‌بندد.

قدم یازدهم: استفاده از فایروال‌های مخصوص و SBC

فایروال‌های معمولی برای وب‌گردی و انتقال فایل عالی هستند، اما همیشه نمی‌توانند ترافیک پیچیده ویپ را به خوبی مدیریت کنند. پروتکل SIP گاهی اوقات در فایروال‌های معمولی گیر می‌کند یا به درستی پردازش نمی‌شود.

اگر شرکت بزرگی دارید، شما باید از ابزاری به نام Session Border Controller یا به اختصار SBC استفاده کنید. SBC مثل یک بادیگارد حرفه‌ای عمل می‌کند که فقط مخصوص سیستم‌های تلفنی آموزش دیده است. این ابزار در لبه شبکه شما قرار می‌گیرد و تک‌تک پیام‌های SIP و بسته‌های صوتی را قبل از ورود به شبکه بررسی می‌کند. SBC می‌تواند حملات پیچیده مثل جلوگیری از سرویس (DDoS) را شناسایی کند، سیگنال‌های مخرب را فیلتر کند و ترافیک سالم را به مرکز تلفن شما برساند. استفاده از فایروال‌های سازگار با ویپ و دستگاه‌های SBC، امنیت سیستم شما را به سطح سازمان‌های بزرگ ارتقا می‌دهد.

گام‌های عملی برای پیاده‌سازی این معماری امنیتی

تامین امنیت ویپ یک فرآیند یک‌روزه نیست، بلکه یک سبک نگهداری از شبکه است. شما نیازی ندارید که تمام این موارد را در یک روز پیاده‌سازی کنید. کار را با اقدامات سریع شروع کنید. همین امروز پورت پیش‌فرض مرکز تلفن خود را تغییر دهید و پسورد داخلی‌ها را پیچیده‌تر کنید. در مرحله بعد، به سراغ مسدود کردن تماس‌های بین‌المللی بروید و ویژگی Fail2ban را فعال کنید. وقتی این خطرات فوری برطرف شدند، می‌توانید با برنامه‌ریزی دقیق، پروژه‌های بزرگتری مثل راه‌اندازی VLAN برای جداسازی شبکه و فعال‌سازی پروتکل‌های رمزنگاری TLS و SRTP را استارت بزنید.

امنیت ویپ سیستم تلفن شما دقیقاً به اندازه ضعیف‌ترین حلقه آن قدرت دارد. شما با رعایت این استانداردها و الگوبرداری از توصیه‌های امنیتی شرکت‌های معتبر، دژی محکم می‌سازید که هیچ هکری تمایلی به اتلاف وقت برای نفوذ به آن نخواهد داشت. آگاهی از این تکنیک‌ها و اجرای قدم به قدم آن‌ها، آرامش خاطر شما را در استفاده از تکنولوژی قدرتمند VoIP تضمین می‌کند.

فهرست محتوای این مطلب !
پیشنهاد مطالعه
تصور کنید صبح یک روز کاری سیستم خود را روشن می‌کنید، اما به جای صفحه ه...
مقدمه: ورود به دنیای سیستم‌های تلفنی متن‌باز ارتباطات صوتی در سازمان‌ه...
مقدمه: پایان دوران اعتماد کورکورانه در شبکه سال‌ها پیش، امنیت شبکه شبی...
چرا امنیت سرور تا این حد حیاتی است؟ وقتی یک سرور هک می‌شود، مهاجمان فق...
امنیت شبکه مانند قفل کردن درهای یک ساختمان است. شما می‌توانید یک قفل ف...
آخرین محصولات
لینک کوتاه پست
https://spsco.net/?p=12746
دیدگاهتان را بنویسید...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

ثبت درخواست مشاوره

فرم زیر را تکمیل کنید تا همکاران ما در اولین فرصت با شما تماس بگیرند…

6 روز هفته، از 9 تا 17 پاسخگو شما هستیم
نیاز به پشتیبانی دارید؟
031-36260202
سلام! چطور می‌تونم کمکتون کنم؟ 👋